Release-Überblick
Palo Alto Networks Woche 37 2026: PAN-OS-XML-Pufferüberlauf an der Spitze von neun Korrekturen
Palo Alto Networks hat für die Woche vom 7. bis 13. September 2026 neun CVEs veröffentlicht: 1 hoch, 5 mittel, 3 niedrig. Keine der Schwachstellen ist in CISA KEV gelistet oder als ausgenutzt gemeldet. CVE-2026-0310, ein Pufferüberlauf in der XML-Verarbeitung von PAN-OS, der ohne vorherige Authentifizierung ausnutzbar ist, kann zu Denial of Service oder Codeausführung mit Root-Rechten führen. Spielen Sie zuerst Sicherheitsupdates für PAN-OS und Prisma Access ein, danach für Agents und Checkov.
Das Release im Überblick
Palo Alto Networks hat für die Woche vom 7. bis 13. September 2026 neun CVEs veröffentlicht. Die Veröffentlichung umfasst Cloud NGFW (drei), Prisma Access Agent (zwei), Checkov by Prisma Cloud (zwei), GlobalProtect App (eine) und Cortex XDR Broker VM (eine). Dem CVSS-Schweregrad nach gibt es eine hohe, fünf mittlere und drei niedrige Schwachstellen; keine CVE ist in CISA KEV gelistet, und der Hersteller gibt an, keine Anhaltspunkte für eine böswillige Ausnutzung zu haben.
CVE-2026-0310 ist das schwerwiegendste Problem: ein Pufferüberlauf in der XML-Verarbeitung von PAN-OS. Ein nicht authentifizierter Angreifer mit Netzzugriff auf die Management-Weboberfläche oder die Dataplane-Schnittstelle kann auf VM-Series einen Denial of Service verursachen oder auf PA-Series beliebigen Code mit Root-Rechten ausführen. Panorama ist ebenfalls betroffen. Der Hersteller stuft die Schwachstelle als kritisch ein, während ihr CVSS-4.0-Wert bei 7,2 (hoch) liegt.
Was am meisten zählt
PAN-OS, Cloud NGFW und Prisma Access. CVE-2026-0310 sollte zuerst geprüft werden. Ein nicht authentifizierter Angreifer mit Netzzugriff auf die Management-Weboberfläche oder die Dataplane-Schnittstelle von PAN-OS kann einen Pufferüberlauf in der XML-Verarbeitung auslösen, was auf VM-Series zu einem Denial of Service und auf PA-Series potenziell zur Codeausführung mit Root-Rechten führt. Panorama ist ebenfalls betroffen; Cloud NGFW und Prisma Access fallen ebenfalls in den betroffenen Bereich. Zu den korrigierten Versionen gehören PAN-OS 12.2.3, 12.1.10, 11.2.13-h2, 11.1.16-h2 und 10.2.18-h10 sowie Hotfixes für frühere Branches; bei den Prisma-Access-Korrekturen sind 11.2.7-h20 und 10.2.10-h40 enthalten. Für diese CVE gibt es auf dieser Website eine eigene Schwachstellenwarnung.
Zwei weitere Schwachstellen in PAN-OS sind intern. CVE-2026-0309 ist eine Befehlsinjektion in der CLI bei konfiguriertem Luna HSM; ein authentifizierter Administrator kann Befehle mit Root-Rechten ausführen. Cloud NGFW, Panorama und Prisma Access sind nicht betroffen. CVE-2026-0308 ist persistentes Cross-Site-Scripting in der Weboberfläche, das von einem böswilligen authentifizierten Administrator auf PA-Series, VM-Series und Panorama ausgelöst werden kann; zu den Korrekturen gehören PAN-OS 12.1.10, 11.2.13-h2 und 11.1.16-h2.
GlobalProtect App. CVE-2026-0307 ermöglicht es einem lokalen Benutzer, unter Windows eine Rechteausweitung auf SYSTEM und unter macOS und Linux auf Root zu erreichen, sodass beliebige Befehle mit administrativen Rechten ausgeführt werden können. iOS, Android und ChromeOS sind nicht betroffen. Die korrigierten Versionen sind 6.3.3-h15, 6.2.8-h14 und 6.0.15.
Prisma Access Agent. CVE-2026-0306 ermöglicht es einem lokalen Windows-Benutzer, die technische Durchsetzung von EndPoint DLP zu umgehen und vertrauliche Daten zu exfiltrieren; die korrigierte Version ist 26.2. CVE-2026-0305 ermöglicht es einem lokalen Benutzer unter Linux, auf vertrauliche Konfigurationsdaten und Zugangsdaten zuzugreifen; die korrigierte Version ist 26.3.
Cortex XDR Broker VM. CVE-2026-0304 ermöglicht es einem authentifizierten Benutzer mit geringen Rechten und Man-in-the-Middle-Zugriff, Code mit Root-Rechten auszuführen; behoben ist die Schwachstelle in 32.0.52.
Checkov by Prisma Cloud. CVE-2026-0303 ermöglicht beliebige Codeausführung, wenn Checkov ein Verzeichnis scannt, das eine vom Angreifer kontrollierte Konfigurationsdatei enthält; die korrigierte Version ist 3.2.532. CVE-2026-0302 ermöglicht lokale Befehlsinjektion in Prozessen, in denen Checkov ausgeführt wird; die korrigierte Version ist 3.2.502.
In dieser Reihenfolge patchen
- Beginnen Sie mit CVE-2026-0310 auf allen PAN-OS-Management- oder Dataplane-Schnittstellen, die aus nicht vertrauenswürdigen Netzen erreichbar sind. Spielen Sie korrigierte Versionen wie PAN-OS 12.2.3, 12.1.10, 11.2.13-h2, 11.1.16-h2 oder 10.2.18-h10 ein; verwenden Sie für Prisma Access 11.2.7-h20 oder 10.2.10-h40. Cloud NGFW wird ebenfalls als betroffen geführt.
- Aktualisieren Sie die GlobalProtect App je nach eingesetztem Branch auf 6.3.3-h15, 6.2.8-h14 oder 6.0.15. Aktualisieren Sie den Prisma Access Agent unter Windows auf 26.2 und unter Linux auf 26.3. Aktualisieren Sie die Cortex XDR Broker VM auf 32.0.52.
- Aktualisieren Sie Checkov by Prisma Cloud für CVE-2026-0303 auf 3.2.532 oder höher und für CVE-2026-0302 auf 3.2.502 oder höher, insbesondere wenn Scans gegen nicht vertrauenswürdige Verzeichnisse oder nicht vertrauenswürdigen Code ausgeführt werden.
- Spielen Sie die relevanten PAN-OS-Korrekturen für CVE-2026-0309 nur ein, wenn Ihre Geräte ein Luna HSM verwenden und der CLI-Zugriff gemeinsam genutzt wird. Spielen Sie die Sicherheitsupdates für CVE-2026-0308 beim nächsten geplanten Update der Weboberfläche ein.
Über den Patch hinaus
Veröffentlichungen wie diese werden zur Routine, sobald die Fragen zur Angriffsfläche bereits beantwortet sind. Über Virtual CISO Services können wir sicherstellen, dass PAN-OS-Management-Interfaces auf vertrauenswürdige interne Adressen beschränkt sind; dadurch sinkt das Risiko durch CVE-2026-0310 unmittelbar. Über Implementierungs- und Bewertungsleistungen können wir verifizieren, dass die Updates für Agents, Broker VM und Checkov getestet und im Rahmen Ihres regulären Sicherheitsupdate-Zyklus eingespielt werden.
Alle CVEs dieses Releases
| CVE | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-0310 | Cloud NGFW | Hoch 7.2 | Warnung → |
| CVE-2026-0307 | GlobalProtect App | Mittel 5.9 | |
| CVE-2026-0306 | Prisma Access Agent | Mittel 5.8 | |
| CVE-2026-0304 | Cortex XDR Broker VM | Mittel 4.8 | |
| CVE-2026-0305 | Prisma Access Agent | Mittel 4.3 | |
| CVE-2026-0309 | Cloud NGFW | Mittel 4.0 | |
| CVE-2026-0303 | Checkov by Prisma Cloud | Niedrig 2.4 | |
| CVE-2026-0302 | Checkov by Prisma Cloud | Niedrig 1.1 | |
| CVE-2026-0308 | Cloud NGFW | Niedrig 1.1 |
Quellen
Herstellerhinweis
- PAN-OS: Buffer Overflow Vulnerability via XML Processing
- GlobalProtect App: Local Privilege Escalation Vulnerabilities
- Prisma Access Agent: EndPoint DLP Bypass Vulnerability on Windows
- Cortex XDR Broker VM: Privilege Escalation Vulnerability
- Prisma Access Agent: Information Disclosure Vulnerability on Linux
- PAN-OS: Authenticated Command Injection in CLI with Luna HSM Configuration
- Checkov by Prisma Cloud: Code Execution via Auto-Loaded Configuration File
- Checkov by Prisma Cloud: OS Command Injection Vulnerability
CVE
- CVE-2026-0310 — cve.org
- CVE-2026-0310 — NVD
- CVE-2026-0307 — cve.org
- CVE-2026-0307 — NVD
- CVE-2026-0306 — cve.org
- CVE-2026-0306 — NVD
- CVE-2026-0304 — cve.org
- CVE-2026-0304 — NVD
- CVE-2026-0305 — cve.org
- CVE-2026-0305 — NVD
- CVE-2026-0309 — cve.org
- CVE-2026-0309 — NVD
- CVE-2026-0303 — cve.org
- CVE-2026-0303 — NVD
- CVE-2026-0302 — cve.org
- CVE-2026-0302 — NVD
- CVE-2026-0308 — cve.org
- CVE-2026-0308 — NVD